12
返回列表 发新帖
楼主: generalbasic008
收起左侧

[讨论] 关于新系统新硬件下ESET用法讨论

[复制链接]
generalbasic008
 楼主| 发表于 2022-2-24 13:12:01 | 显示全部楼层
netweb 发表于 2022-2-23 22:45
禁止写入或删除d:\我的文件\*  只能保护 我的文件文件夹下的文件,无法保护文件夹本身。文件夹可以随意 ...

hips还能不能防网页挖矿和本地挖矿?
kuroandsan
发表于 2022-2-24 13:57:45 | 显示全部楼层
无脑默认设置
柯林
发表于 2022-2-24 14:13:50 | 显示全部楼层
generalbasic008 发表于 2022-2-24 13:12
hips还能不能防网页挖矿和本地挖矿?

可以防御的
挖矿病毒,有几种方式,一种是病毒已经安装进计算机,运行后连接矿池挖矿,这个一般是可以被杀毒识别杀掉的,再一种就是隐蔽一些,运行后释放出脚本,由脚本去连接毒网下载挖矿病毒来运行后挖矿
再一种就是毒网包含恶意代码,浏览器连接后,跳转去挖矿网页,由脚本程序执行挖矿,或者临时下载挖矿病毒到Temp文件夹里运行挖矿,也有的是直接释放到内存的”无文件病毒“
以前收集的一点小资料供你参考:


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
generalbasic008
 楼主| 发表于 2022-2-24 14:25:01 | 显示全部楼层
柯林 发表于 2022-2-24 14:13
可以防御的
挖矿病毒,有几种方式,一种是病毒已经安装进计算机,运行后连接矿池挖矿,这个一般是可以被 ...

看了下 ,还是要看管好 services驱动 ,映像劫持,rundll32,cmd,powshell,explorer加载项,启动项,计划任务,这几个高危东西。cmd最麻烦,绿色软件有时需要用到CMD,禁也不是不禁也不是。
柯林
发表于 2022-2-24 14:55:57 | 显示全部楼层
generalbasic008 发表于 2022-2-24 14:25
看了下 ,还是要看管好 services驱动 ,映像劫持,rundll32,cmd,powshell,explorer加载项,启动项,计划任 ...

可以只管危险行为,比如禁止cmd执行任务计划程序及powershell程序之类,其他不管,就既防止病毒利用cmd做坏事,也不影响正常应用,或者另外的思路——病毒用cmd启动powershell也好,还是用的程序启动它也好,最终,无非是驱使powershell联网去下载病毒或恶意文件,直接用防火墙禁止 powershell.exe联网,最终病毒折腾半天,啥也得不到,期待的事情没有发生,也就达到了防御的目的(病毒利用脚本之类联网下载病毒的事情同理可以防御)

给你参考,我用vse禁止联网的程序名单(你可以用eset的防火墙或者windows防火墙阻止):
bitsadmin.exe, certutil.exe, cmd.exe, cmstp.exe, CompatTelRunner.exe, conhost.exe, cscript.exe, curl.exe, dllhost.exe, IEExec.exe, msfeedssync.exe, mshta.exe, msiexec.exe, notepad.exe, powershell.exe, psexec.exe, regsvr32.exe, rundll32.exe, scrcons.exe, spoolsv.exe, SyncAppvPublishingServer.exe, Taskmgr.exe, tftp.exe, wget.exe, winlogon.exe, WMIC.exe, WmiPrvSE.exe, wscript.exe
generalbasic008
 楼主| 发表于 2022-2-24 15:08:34 | 显示全部楼层
柯林 发表于 2022-2-24 14:55
可以只管危险行为,比如禁止cmd执行任务计划程序及powershell程序之类,其他不管,就既防止病毒利用cmd做 ...

挺好的 ,有个基础的知识不懂为什么 都是用powshell去联网下载而不是直接用cmd去下载,powshell我是直接禁止启动的,反正用不到。有没有针对cmd高危启动的一些名单。
柯林
发表于 2022-2-24 16:11:15 | 显示全部楼层
本帖最后由 柯林 于 2022-2-24 17:32 编辑
generalbasic008 发表于 2022-2-24 15:08
挺好的 ,有个基础的知识不懂为什么 都是用powshell去联网下载而不是直接用cmd去下载,powshell我 ...

不弄编程,也不搞病毒行为测试,加上很久没折腾软件了,说不出啥
以前玩毛豆之类时,看过一些资料,凭印象说一点吧
cmd最危险的,应该就是分区、格式化,然后net类命令,assoc.exe,scrcons.exe等都是,至于提权,大多是通过执行cacls.exe(还有一个)来实施,以及debug等,这些手段都有点老了
最管用的提权,当然是系统漏洞,特别是0day,只要人家找到,一切都是白给
还有就是加驱,进了ring0,获得最大权限,想怎么搞都行,别说规则,就是杀软或HIPS软件都可能分分钟被砍掉,一切白搭
一般我们玩软件,也只能从一些常规性的方面弄一下,增加一些心理安慰,遇到爆天的依然卵
喜欢研究,就拿去看下(资料太多,传不了,只能拣点贴下):

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yuchanglin
发表于 2022-2-25 07:46:40 | 显示全部楼层
分享一下
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-30 16:21 , Processed in 0.114237 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表